Contenu republié avec la permission de Malwarebytes (https://forums.malwarebytes.org/index.php?showforum=39)
Webalta est un Browser Hijacker (pirate de navigateur) qui modifie les paramètres du navigateur (page d’accueil , page de recherche, ....) afin de forcer la consultation du site ciblé et affiche aussi des publicités.
- S'installe en tant que programme, à l'insu de l'utilisateur ou parce qu'il n'a pas décoché les sponsors proposés lors de l'installation d'un logiciel gratuit légitime
(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=https%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FWebalta%2Fwarning7.png&key=b69e7f057f9b04208ce72666b794508cc738edbbff1cf1b87be5af7d66b14188)
- Crée des raccourcis sur le Bureau et dans la Barre des tâches
(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=https%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FWebalta%2Ficons.png&key=fc7162b71fc6f523663b7819e19dd28f7924c359ae5d014e93d4a434cbc84a85)
(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=https%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FWebalta%2Fwarning1.png&key=e1a2e0aba13ce5bc4708b909f0a91dc27adc61c1c11107bebaedd941ea245d66)
(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=https%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FWebalta%2Fwarning3.png&key=c8c11ef90fdda4416ba1d9911e3aaa723a25c091d6c281fdf7bc9ec83c100375)
(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=https%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FWebalta%2Fwarning4.png&key=d7d9cd9f1630c65fb8497376748f94e15f4134b27fb9be2507a67db8b4b8bfe4)
(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=https%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FWebalta%2Fwarning5.png&key=6c3f26a1d42d27ad2a6ecc696c7450082f04a7fa5d205ae766c245f0f1bae300)
- Crée aussi des tâches planifiées
(https://forums.malwarebytes.org/applications/core/interface/imageproxy/imageproxy.php?img=https%3A%2F%2Fstatic-cdn.malwarebytes.org%2Fpub_images%2FWebalta%2Fwarning6.png&key=20c0f08b283c8f5aaf962ac8ac94d3923887d013bb14c50d06a0bc9e9c63649a)
**********
Détection de Webalta dans des rapports FRST :
PhoenixBrowser Updater (HKCU\...\PhoenixBrowser Updater) (Version: 1.0 - Phoenix)
Twilight Pretty Search (HKLM-x32\...\Twilight Pretty Search) (Version: 1.00.01.00 - Twilight Tech Co., Ltd.)
Unity Web Player (HKCU\...\UnityWebPlayer) (Version: 5.0.3f2 - Unity Technologies ApS)
???????? (HKCU\...\Amigo) (Version: 44.4.2403.3 - Mail.Ru)
?????? ??????????????? ?????????? ???????? (HKCU\...\MailRuUpdater) (Version: - Mail.Ru)
Task: {5552646B-592E-4B00-AA95-52A489BC947F} - System32\Tasks\PhoenixBrowser Updater => C:\Users\Nom_Utilisateur\AppData\Local\PhoenixBrowserUpdater\PhoenixBrowserUpdater.exe [AAAA-MM-JJ] ()
Task: {58A3D45F-8CCB-4026-B5EE-91FCAEE38021} - System32\Tasks\MailRuUpdater => C:\Users\Nom_Utilisateur\AppData\Local\Mail.Ru\MailRuUpdater.exe [AAAA-MM-JJ] (Mail.Ru)
ShortcutWithArgument: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Mail.Ru.lnk -> C:\Windows\System32\rundll32.exe (Microsoft Corporation) -> url,FileProtocolHandler "hxxp://www.mail.ru/cnt/20775012?gp=800908"
ShortcutWithArgument: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mail.Ru.lnk -> C:\Windows\System32\rundll32.exe (Microsoft Corporation) -> url,FileProtocolHandler "hxxp://www.mail.ru/cnt/20775012?gp=800908"
FirewallRules: [{CD15117B-95CC-4E0C-8BC5-9072081E73D0}] => (Allow) C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\amigo.exe
Shortcut: C:\Users\Nom_Utilisateur\Desktop\?????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\vk.exe ()
Shortcut: C:\Users\Nom_Utilisateur\Desktop\????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\amigo.exe (Mail.Ru)
Shortcut: C:\Users\Nom_Utilisateur\Desktop\?????????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\ok.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\?????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\vk.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\amigo.exe (Mail.Ru)
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\?????????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\ok.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Twilight Pretty Search.lnk -> C:\Program Files (x86)\Twilight Tech\Pretty Search\dummyDlg.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\?????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\vk.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\amigo.exe (Mail.Ru)
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\?????????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\ok.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\?????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\vk.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\amigo.exe (Mail.Ru)
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\?????????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\ok.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\?????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\vk.exe ()
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\amigo.exe (Mail.Ru)
Shortcut: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu\?????????????.lnk -> C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\ok.exe ()
ShortcutWithArgument: C:\Users\MBAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://get3mail.ru/?id=7&subid=10022
ShortcutWithArgument: C:\Users\MBAM\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\System Tools\Internet Explorer (No Add-ons).lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://get3mail.ru/?id=7&subid=10022
ShortcutWithArgument: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> hxxp://get3mail.ru/?id=7&subid=10022
ShortcutWithArgument: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Launch Internet Explorer Browser.lnk -> C:\Program Files (x86)\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://get3mail.ru/?id=7&subid=10022
ShortcutWithArgument: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Google Chrome.lnk -> C:\Program Files (x86)\Google\Chrome\Application\chrome.exe (Google Inc.) -> hxxp://get3mail.ru/?id=7&subid=10022
ShortcutWithArgument: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Internet Explorer.lnk -> C:\Program Files\Internet Explorer\iexplore.exe (Microsoft Corporation) -> hxxp://get3mail.ru/?id=7&subid=10022
ShortcutWithArgument: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mozilla Firefox.lnk -> C:\Program Files (x86)\Mozilla Firefox\firefox.exe (Mozilla Corporation) -> hxxp://get3mail.ru/?id=7&subid=10022
ShortcutWithArgument: C:\Users\MBAM\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Opera.lnk -> C:\Program Files (x86)\Opera\launcher.exe (Opera Software) -> hxxp://get3mail.ru/?id=7&subid=10022
ShortcutWithArgument: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\Mail.Ru.lnk -> C:\Windows\System32\rundll32.exe (Microsoft Corporation) -> url,FileProtocolHandler "hxxp://www.mail.ru/cnt/20775012?gp=800908"
ShortcutWithArgument: C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar\Mail.Ru.lnk -> C:\Windows\System32\rundll32.exe (Microsoft Corporation) -> url,FileProtocolHandler "hxxp://www.mail.ru/cnt/20775012?gp=800908"
InternetURL: C:\Users\Nom_Utilisateur\Favorites\Mail.Ru ????? - ????????? ??? ???????!.url -> hxxp://agent.mail.ru
InternetURL: C:\Users\Nom_Utilisateur\Favorites\Mail.Ru.url -> hxxp://www.mail.ru
InternetURL: C:\Users\Nom_Utilisateur\Desktop\?????? ? ?????????.url -> hxxp://go.mail.ru/?sct=1&fr=ni&gp=800908
Internet Explorer Version 11 (Default browser: "C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\amigo.exe" -- "%1")
(Mail.Ru) C:\Users\Nom_Utilisateur\AppData\Local\Mail.Ru\MailRuUpdater.exe
(Mail.Ru) C:\Program Files (x86)\Mail.Ru\MailRuUpdater\MailRuUpdater.exe
(Mail.Ru) C:\Program Files (x86)\Mail.Ru\Update Service\mrupdsrv.exe
HKCU\...\Run: [MailRuUpdater] => C:\Users\Nom_Utilisateur\AppData\Local\Mail.Ru\MailRuUpdater.exe [6273240 2016-04-07] (Mail.Ru)
HKCU\...\Run: [amigo] => C:\Users\Nom_Utilisateur\AppData\Local\Amigo\Application\amigo.exe [692952 2015-11-17] (Mail.Ru)
HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://mail.ru/cnt/10445?gp=801408
SearchScopes: HKCU -> DefaultScope {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/search?q={SearchTerms}&fr=iextn&gp=801908
SearchScopes: HKCU -> {FFEBBF0A-C22C-4172-89FF-45215A135AC7} URL = hxxp://go.mail.ru/search?q={SearchTerms}&fr=iextn&gp=801908
BHO-x32: �����@Mail.Ru -> {8E8F97CD-60B5-456F-A201-73065652D099} -> C:\Users\Nom_Utilisateur\AppData\Local\Mail.Ru\Sputnik\IESearchPlugin.dll [2016-04-08] (Mail.Ru)
FF DefaultSearchEngine: @Mail.Ru
FF SelectedSearchEngine: ?????@Mail.Ru
FF Homepage: hxxps://mail.ru/cnt/11956636?fr=ffhp1.0.2&gp=801408
FF Keyword.URL: hxxp://go.mail.ru/distib/ep/?product_id=%7B880697CB-2973-45B7-BAFF-6C2EBFD37EEC%7D&gp=801908
FF Plugin HKCU: @unity3d.com/UnityPlayer,version=1.0 -> C:\Users\Nom_Utilisateur\AppData\LocalLow\Unity\WebPlayer\loader\npUnity3D32.dll [2015-06-08] (Unity Technologies ApS)
FF SearchPlugin: C:\Users\Nom_Utilisateur\AppData\Roaming\Mozilla\Firefox\Profiles\{profile}.default\searchplugins\mailru.xml [AAAA-MM-JJ]
FF Extension: ?????????? ???????? @Mail.Ru - C:\Users\Nom_Utilisateur\AppData\Roaming\Mozilla\Firefox\Profiles\{profile}.default\extensions\{a38384b3-2d1d-4f36-bc22-0f7ae402bcd7} [AAAA-MM-JJ]
FF Extension: Neiron Search Tools - C:\Users\Nom_Utilisateur\AppData\Roaming\Mozilla\Firefox\Profiles\{profile}.default\extensions\nst@neiron.ru.xpi [AAAA-MM-JJ]
FF Extension: ???????? ???????? Mail.Ru - C:\Users\Nom_Utilisateur\AppData\Roaming\Mozilla\Firefox\Profiles\{profile}.default\Extensions\homepage@mail.ru [AAAA-MM-JJ]
FF Extension: ?????@Mail.Ru - C:\Users\Nom_Utilisateur\AppData\Roaming\Mozilla\Firefox\Profiles\{profile}.default\Extensions\search@mail.ru [2016-04-08]
CHR HomePage: Default -> mail.ru/cnt/11956636?rciguc__PARAM__
CHR StartupUrls: Default -> "hxxp://mail.ru/cnt/10445?gp=801408"
CHR DefaultSearchURL: Default -> hxxp://go.mail.ru/distib/ep/?q={searchTerms}&product_id=%7B62B572A8-2CCE-4B90-ABED-10355C20A8A9%7D&gp=801908
CHR DefaultSearchKeyword: Default -> go.mail.ru
CHR DefaultSuggestURL: Default -> hxxp://suggests.go.mail.ru/ff3?q={searchTerms}
CHR Extension: (Mail.Ru) - C:\Users\Nom_Utilisateur\AppData\Local\Google\Chrome\User Data\Default\Extensions\bgcifljfapbhgiehkjlckfjmgeojijcb [AAAA-MM-JJ]
CHR Extension: (???????? ???????? Mail.Ru) - C:\Users\Nom_Utilisateur\AppData\Local\Google\Chrome\User Data\Default\Extensions\lbjjfiihgfegniolckphpnfaokdkbmdm [AAAA-MM-JJ]
CHR Extension: (?????????? ???????? Mail.Ru) - C:\Users\Nom_Utilisateur\AppData\Local\Google\Chrome\User Data\Default\Extensions\oelpkepjlgmehajehfeicfbjdiobdkfj [AAAA-MM-JJ]
OPR Extension: (Neiron Search Tools) - C:\Users\Nom_Utilisateur\AppData\Roaming\Opera Software\Opera Stable\Extensions\mhljmbhdpcbofeflpfiehajciopgajen [AAAA-MM-JJ]
R2 mrupdsrv; C:\Program Files (x86)\Mail.Ru\Update Service\mrupdsrv.exe [2555096 AAAA-MM-JJ] (Mail.Ru)
R2 Updater.Mail.Ru; C:\Program Files (x86)\Mail.Ru\MailRuUpdater\MailRuUpdater.exe [6273240 AAAA-MM-JJ] (Mail.Ru)
C:\Program Files (x86)\Mail.Ru
C:\Windows\System32\Tasks\MailRuUpdater
C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\????????.lnk
C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\?????????????.lnk
C:\Users\Nom_Utilisateur\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\?????????.lnk
C:\Users\Nom_Utilisateur\Desktop\????????.lnk
C:\Users\Nom_Utilisateur\Desktop\?????????????.lnk
C:\Users\Nom_Utilisateur\Desktop\?????????.lnk
C:\Users\Nom_Utilisateur\AppData\LocalLow\Unity
C:\Users\Nom_Utilisateur\AppData\Local\Unity
C:\Users\Nom_Utilisateur\AppData\Roaming\MailProducts
C:\Users\Nom_Utilisateur\AppData\Local\Mail.Ru
C:\Users\Nom_Utilisateur\AppData\Local\Amigo
C:\Windows\System32\Tasks\PhoenixBrowser Updater
C:\Users\Nom_Utilisateur\Desktop\?????? ? ?????????.url
C:\Users\Nom_Utilisateur\AppData\Roaming\phoenixguard
C:\Users\Nom_Utilisateur\AppData\Roaming\Neiron
C:\Users\Nom_Utilisateur\AppData\Roaming\everysale4
C:\Users\Nom_Utilisateur\AppData\Local\PhoenixBrowserUpdater
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Web Search Tools
C:\ProgramData\Mail.Ru
C:\Program Files (x86)\Twilight Tech
C:\Users\Nom_Utilisateur\AppData\Local\Temp\gua.exe
C:\Users\Nom_Utilisateur\AppData\Local\Temp\int_mm_s.exe
C:\Users\Nom_Utilisateur\AppData\Local\Temp\lfs.exe
C:\Users\Nom_Utilisateur\AppData\Local\Temp\mtm_p.exe
C:\Users\Nom_Utilisateur\AppData\Local\Temp\nrn_tmp.exe
C:\Users\Nom_Utilisateur\AppData\Local\Temp\setup_.exe
C:\Users\Nom_Utilisateur\AppData\Local\Temp\spt_mm_s.exe
C:\Users\Nom_Utilisateur\AppData\Local\Temp\sx_brows.exe
**********
Détecté et traité par Malwarebytes en tant que PUP/LPI (Programme potentiellement Indésirable) et en tant qu'adware (logiciel publicitaire)
Adware.WebAlta
PUP.Optional.PhoenixBrowser
PUP.Optional.PrettySearch
PUP.Optional.TwilightPrettySearch
Tutoriel d'utilisation Malwarebytes en images (http://forum.security-x.fr/tutoriels-317/tutoriel-malwarebytes-anti-malware-version-2/)
Source : Removal instructions for Webalta de Metallica - Malwarebytes Forums (https://forums.malwarebytes.org/topic/181510-removal-instructions-for-webalta/)
Toujours infecté ? Une question avant de faire des manipulations ?
Venez poster un nouveau sujet dans ce forum : http://forum.security-x.fr/desinfections/ en prenant soin de suivre la procédure http://forum.security-x.fr/desinfections/procedure-preliminaire/